• [^] # Re: Confusion

    Posté par . En réponse au journal Les toqueurs ont la tactique. Évalué à 3.

    Je me suis dit exactement ça : le port knocking n'a rien à voir avec la sécurité par obscurité. C'est comme si tu avait un mot de passe avant d'accéder au port ssh, la seule "obscurité", c'est que tu ne sais pas forcément que cette couche logicielle est mise en place.

    Du coup, mauvais exemple :-)

    Après, je ne sais pas s'il existe des études sérieuses sur la force des sécurités par secret/obscurité en conditions réelles. Il y a une forme de sécurité par l'obscurité qui ne me semble pas dénuée d'intérêt à priori, c'est de faire tourner des logiciels inconnus. On pourrait imaginer ça pour des applications militaires, ou même industrielles. Tu ajoutes une couche "maison" avant ou après les sécurités traditionnelles, un logiciel que tu développes en interne, et qui de préférence fait un truc assez simple, mais d'une manière originale. J'ai du mal à voir comment un attaquant peux exploiter une faille dans un logiciel dont il n'a aucune idée du fonctionnement, et donc il n'a accès ni au code, ni au binaire. Même avec un accès, il va falloir qu'il comprenne son fonctionnement et l'étudie spéficiquement; ça fait énormément d'efforts à déployer. Si de tels logiciels existent, personne n'a d'intérêt à les publier.